Re: [OT] GDPR e Debian

Alessandro Baggi <[email protected]> Sat, 3 Jan 2026 09:03:21 +0100
Newsgroups gmane.linux.debian.user.italian
Message-ID <[email protected]>

Il 02/01/26 22:03, giovanni Scudeller ha scritto:
> Il 02/01/26 17:26, Alessandro Baggi ha scritto:
>> Un saluto a tutta la lista.
>>
>> Mi sono ritrovato con un server sul quale gira Debian 12 e un software 
>> dove vengono memorizzati e gestiti vari dati sanitari. A questo punto 
>> la prima cosa che mi viene da pensare, essendo dati molto sensibili, 
>> che il GDPR è la prima cosa a cui guardare. Premetto che non ho 
>> esperienza al riguardo, ma devo comunque adottare le pratiche 
>> richieste. Non ho ancora letto per intero il GDPR (cosa che farò a 
>> breve) ma leggendo in rete si parla di Logging, Autenticazione a 2 
>> Fattori, cifratura dei file, backup cifrati, comunicazioni cifrate, 
>> firewall, accessi loggati, audit del sistema.. ecc.
> il gdpr non riechiede autentificazione a 2 fattori
> Richiede di base che i sw siano aggiornati, il log dei login 
> amministrativi e non , password complesse con scadenza secondo i dati 
> trattati ad esempio ( nel caso sanitario che segue io) 120 per login su 
> windows e linux  e 45 gg per il login nell'applicativo ovo sono datti.
> Dovresti in base a vari fattori un antivirus, firewall ecc.  In ogni 
> caso visto che sei una struttura sanitaria dovresti avere DOP che ti 
> darà le direttive,
> Ad esempio di potrebbe chiedere un registro vulneribilità note e perchè 
> non sono state accora pecciate, il registro delle cancellazione dei dai 
> personali dei dati informatici
> 
> Il discorso cambia poi per NIS2, ma qui il discorso comprende backup, 
> autenficazione a più fattori, politiche di patch. Procedure scritte si 
> digestione che sopratutto di restore, siem e altri sistemi di sicurezza
> 
> 
>>
>> Al momento la VM è aggiornata, è monitorata attivamente, l'interfaccia 
>> web è accessibile via https con certificato SSL (manca la 2FA) e i 
>> backup sono cifrati.
>> I dati sul db non sono cifrati (se non sbaglio si parla di cifratura 
>> anche dei data at-rest). Cosa manca per la conformità?
>>
>> Quello che non mi è chiaro è se bisogna avere una certificazione tipo 
>> FIPS 140-3 (anche se non mi sembra sia richiesta dal GDPR) ma essendo 
> O
>> uno standard internazionale ho letto che aiuta nell'adempiere alle 
>> conformità. Debian non offre FIPS 140-3 e nel caso fosse necessaria 
>> sarei costretto a guardare altre alternative come Ubuntu LTS 22.04 (la 
>> FIPS per la 24.04 è in opera), AlmaLinux 9.2 (la 9.6 è in review) se 
>> non la stessa RHEL.
> Ti base di consiglio al limite di guardare le varie iso2700x e quella 
> suelle procedure di iso2300x sulle residenza dei servizi IT
> Sia GDPR e NIS2 ( sopratutto NIS2) tendono a questi standard adatta 
> secondo la dimensione della società e dei trattati
Grazie per i consigli

Saluti, Alessandro